• 2 min de lectura
Microsoft convierte las passkeys de Entra en predeterminadas en septiembre
Microsoft cambiará a passkeys a los usuarios de Entra ID que usen MFA por SMS y voz a partir de septiembre de 2026, antes de retirar la autenticación basada en telecomunicaciones el 1 de febrero de 20

Imagen: BleepingComputer
Microsoft afirma que las passkeys se convertirán en el método de autenticación predeterminado para Entra ID a partir de septiembre de 2026, un cambio que afectará automáticamente a los usuarios que aún dependen de la autenticación por SMS y voz.
Esos métodos basados en teléfono se retirarán por completo el 1 de febrero de 2027 en todos los inquilinos. Los usuarios que ya inician sesión con opciones resistentes al phishing, como passkeys, Windows Hello for Business, claves de seguridad FIDO2, tarjetas inteligentes u otros métodos similares, no necesitarán cambiar.
Microsoft indicó que, a medida que el despliegue alcance a cada organización, a los usuarios actualmente habilitados para la autenticación por SMS o voz se les solicitará registrar una passkey la próxima vez que completen la autenticación multifactor.
“A medida que el despliegue alcance a cada organización, los usuarios habilitados para la autenticación por SMS o voz serán automáticamente habilitados para passkeys, y la próxima vez que realicen la autenticación multifactor se les pedirá registrar una passkey.”
La compañía también advirtió que las organizaciones deberían migrar a los usuarios a métodos de autenticación resistentes al phishing antes del plazo de 2027 para evitar interrupciones en los inicios de sesión, ya que SMS y voz dejarán de estar disponibles como capacidades nativas de Microsoft Entra después de esa fecha.
Los administradores con los roles Global Reader, Authentication Policy Administrator o Security Reader pueden identificar a los usuarios afectados con el script de PowerShell Entra SMS/Voice Policy Scanner. Las organizaciones que todavía necesiten autenticación basada en teléfono tendrán que usar proveedores de telecomunicaciones externos a través de Microsoft Security Store.

Recomendado
Errores en extensiones de Joomla entran en la lista de vulnerabilidades explotadas de CISA
Microsoft vinculó el cambio a un aumento general en el robo de credenciales y el phishing. La compañía dijo que actores de amenazas, incluido el grupo de extorsión ShinyHunters, han atacado recientemente cuentas SSO de Microsoft Entra en campañas de robo de datos en SaaS utilizando credenciales robadas.
También dijo que Microsoft Threat Intelligence ha visto campañas de phishing potenciadas por IA alcanzar tasas de clics del 54% frente a aproximadamente el 12% de las campañas más tradicionales.
“Microsoft Threat Intelligence ha observado campañas de phishing potenciadas por IA que alcanzan tasas de clics de hasta el 54%, en comparación con aproximadamente el 12% de las campañas más tradicionales, lo que convierte las contraseñas robadas y los segundos factores susceptibles de phishing en un riesgo urgente.”
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


